在防火牆後的新 VPC 中,如何最大限度地減少開放的 egress port?您應該使用哪種防火牆規則配置?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個低優先級 (65534) 的 egress-deny 規則,以及一個僅針對所需 port 的較高優先級 (1000) 允許規則。.
為什麼這是答案
為最大程度地減少開放的 egress port,應採用「預設拒絕」的安全策略。正確的配置是建立一個低優先級 (65534) 的 egress-deny 規則,這將拒絕所有未被其他規則明確允許的出站流量。然後,建立一個較高優先級 (1000) 的允許規則,僅針對應用程式所需的特定 port 開放流量。由於防火牆規則按優先級從低到高評估,較高優先級的允許規則會覆蓋較低優先級的拒絕規則,確保只有必要的 egress port 開放。 選項「建立一個包含 ingress 和 egress port 的高優先級 (1000) 規則」不夠精確,因為它沒有明確說明預設拒絕策略。選項「建立一個高優先級 (1000) 的 egress-deny 規則,以及一個僅針對所需 port 的低優先級 (65534) 允許規則」是錯誤的,因為高優先級的拒絕規則會阻止所有流量,即使低優先級的允許規則也無法生效。選項「建立一個僅允許所需 port 的高優先級 (1000) 規則」不完整,因為如果沒有預設拒絕規則,所有未被明確允許的流量都將預設允許,這與最小化開放 port 的目標相悖。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡